Pular para o conteúdo principal

Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — CESPE / CEBRASPE 2024

Segurança da InformaçãoOrganização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
ce404079
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o item a seguir, que tratam de gestão da segurança da informação.   Na NBR ISO/IEC 27002:2022, no atributo propriedades de segurança da informação incluem-se as visões de controle #Confidencialidade, #Integridade, #Disponibilidade e #Autenticidade.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Propriedades de segurança da informação na NBR ISO/IEC 27002:2022

❌ ERRADO. A NBR ISO/IEC 27002:2022 não define as propriedades de segurança da informação como um atributo com as visões de controle #Confidencialidade, #Integridade, #Disponibilidade e #Autenticidade. A norma trata dessas propriedades como conceitos fundamentais, mas não as estrutura como um "atributo" com essas "visões de controle" específicas. A banca mistura conceitos da norma com uma estrutura de atributos que não corresponde à sua definição oficial.

A NBR ISO/IEC 27002:2022 é um código de boas práticas que fornece diretrizes para controles de segurança da informação. Ela define os princípios fundamentais da segurança da informação — confidencialidade, integridade e disponibilidade (a tríade CID) — e também menciona autenticidade e não repúdio como propriedades importantes. No entanto, a norma não organiza essas propriedades como um "atributo" com "visões de controle" rotuladas com hashtags. Essa estrutura de atributos e visões é uma invenção da questão, não um conceito da norma.

A confusão provavelmente vem da forma como a norma organiza seus controles. A ISO/IEC 27002:2022 estrutura os controles em quatro temas: organizacional, pessoas, física e tecnológica. Cada controle pode ter atributos como tipo de controle, propriedades de segurança da informação (confidencialidade, integridade, disponibilidade), conceitos cibernéticos, capacidades operacionais e domínios de segurança. Mas isso é uma classificação dos controles, não uma definição das propriedades de segurança em si. A questão inverte essa lógica: em vez de dizer que os controles têm atributos que incluem propriedades de segurança, ela afirma que as propriedades de segurança são um atributo com visões de controle — o que é um erro conceitual.

Para entender melhor, vamos comparar:

Aspecto

O que a norma realmente diz

O que a questão afirma

Papel das propriedades

São princípios fundamentais que orientam a segurança

São um "atributo" com "visões de controle"

Estrutura

A norma classifica controles com atributos

As propriedades são apresentadas como um atributo em si

Exemplo de atributo

Tipo de controle, propriedades de segurança, conceitos cibernéticos

#Confidencialidade, #Integridade, #Disponibilidade, #Autenticidade

A pegadinha aqui é sutil: a norma realmente menciona confidencialidade, integridade, disponibilidade e autenticidade como propriedades de segurança da informação. Mas a forma como a questão as apresenta — como "visões de controle" dentro de um "atributo" — não corresponde à estrutura da norma. A banca mistura o conceito de propriedades de segurança com a classificação de controles, criando uma afirmação que parece plausível, mas é tecnicamente incorreta.

NÃO CAIA NESSA!

A banca explora a familiaridade do candidato com as propriedades de segurança (CID + Autenticidade) para fazê-lo aceitar uma estrutura que não existe na norma. O erro está em chamar essas propriedades de "visões de controle" dentro de um "atributo" — a norma não usa essa terminologia. Na prova, desconfie sempre que a questão inventar uma estrutura de classificação que não está no texto da norma.

Item — ❌ Errado

A afirmação está incorreta porque a NBR ISO/IEC 27002:2022 não define as propriedades de segurança da informação como um "atributo" com "visões de controle" rotuladas com hashtags. A norma trata confidencialidade, integridade, disponibilidade e autenticidade como princípios fundamentais, mas não as organiza dessa forma específica. A banca criou uma estrutura fictícia para confundir o candidato.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce404079